Surfshark meldt inbraak op interne test- en proxyserver

Surfshark bevestigt dat hackers via een misconfiguratie toegang kregen tot een interne testserver en een proxyserver. Klantgegevens zijn niet geraakt.

Surfshark heeft bekendgemaakt dat hackers zijn binnengedrongen in een interne testserver van het bedrijf, nadat een configuratiefout de server toegankelijk maakte vanaf het internet. De VPN-aanbieder ontdekte de verdachte activiteit op 31 augustus, wist het incident op 2 september in te dammen en rondde op 5 september de opschoning af. Vandaag maakte het bedrijf de zaak publiek.

Volgens Surfshark ging het om een testserver van de engineeringafdeling die door een menselijke fout verkeerd was geconfigureerd. Op die server stonden serviceconfiguraties, build-gerelateerde inloggegevens, delen van systeembinaries en codegeschiedenis. Daarnaast kregen de aanvallers ook toegang tot een aparte server die als proxy dient voor het optimaliseren van content-toegankelijkheid. Die machine had geen toegang tot gevoelige gegevens zoals gebruikersidentiteiten, IP-adressen, encryptiesleutels of surfgedrag.

Surfshark benadrukt dat geen van beide servers verbonden was met de productie-VPN-infrastructuur en dat er geen klantgegevens zijn geraakt. Persoonlijke gegevens werden op deze systemen sowieso nooit bewaard, en VPN-verkeer en surfgedrag worden principieel niet gelogd, aldus het bedrijf.

Als reactie heeft Surfshark alle mogelijk getroffen interne inloggegevens vervangen, blootgestelde tokens ingetrokken en extra detectie- en monitoringmaatregelen ingevoerd. Testomgevingen vallen voortaan onder dezelfde beveiligingseisen als productiesystemen. Een onafhankelijk auditbureau onderzocht de infrastructuur en vond geen bewijs dat de buitgemaakte gegevens zijn misbruikt of dat de aanvallers zich verder door het netwerk hebben verspreid.

Nederlandse gebruikers van Surfshark hoeven volgens het bedrijf niets te ondernemen: een wachtwoordwijziging is niet nodig, omdat geen accountgegevens zijn gestolen. Toch is het nooit overbodig om tweestapsverificatie te activeren en op te letten voor phishingmails die dit nieuws als aanleiding gebruiken.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.